Технический аудит · 2026-06-23

hm.com

Сайт модного ритейлера H&M
NL

Hm.com — нидерландский сайт модного ритейлера H&M (домен www2.hm.com). Замер главной страницы: 197 обращений, 16 доменов (среди них edge.microsoft.com — встроенный перевод браузера Edge, а не трекинг сайта). Сайт грузит собственный cookie-баннер H&M (turbocookie, 3034 мс), но решения о согласии в замере не наблюдается. При этом отрабатывает слой сбора данных и активации: тег-менеджер/CDP Tealium (utag + теги), собственный сбор событий H&M Group depcollect (/dep/v1/ и синхронизация идентификаторов idsync с 4268 мс), платформа активации Hightouch и A/B-эксперименты Optimizely (датафайл). Сбор поведения, синхронизация идентификаторов и эксперименты требуют согласия, и здесь они отрабатывают без него.

Хронология утечки

930 мс · сервис идентичности
Загружается сервис идентичности H&M (idservice.hm.com) и бандл «fabulous» (платформа экспериментов). Первичная инициализация.
2092 мс · A/B-эксперименты
Платформа A/B-экспериментов (Optimizely, подаётся как fabulous.hmgroup.com) загружает датафайл экспериментов (datafile_nl_nl.json). Это поведенческое распределение по вариантам, до согласия.
3034 мс · загрузка cookie-баннера
Загружается собственный cookie-баннер H&M (turbocookie.hmgroup.com/cookie-banner-hm.js). Механизм согласия предусмотрен — значит то, что отрабатывает раньше выбора, происходит до согласия.
3035–4101 мс · Tealium (тег-менеджер/CDP)
Tealium (tags.tiqcdn.com) загружает контейнер utag.js (3035 мс) и разворачивает теги (utag.491, utag.545). Это сторонний тег-менеджер и платформа клиентских данных, до согласия.
3084 мс · активация клиентских данных Hightouch
Платформа активации клиентских данных Hightouch (hightouch.hmgroup.com) делает запрос к профилю. Это CDP-активация, до согласия.
4268 мс · сбор событий и синхронизация идентификаторов
Собственный сбор событий H&M Group depcollect.hmgroup.com отправляет POST /dep/v1/ с событиями и /dep/v1/idsync/ — синхронизацию идентификаторов. Это сбор поведения и рекламно-смежная синхронизация, до согласия (серии до 4365 мс и далее на 24–27 с).
решения о согласии в замере нет; слой сбора и синхронизации отработал
Cookie-баннер загружен (3034 мс), но обращения с решением о согласии в этом сеансе не наблюдается. Tealium, сбор событий depcollect с синхронизацией идентификаторов, Hightouch и эксперименты Optimizely при этом отработали — без наблюдаемого согласия.

Декларация против факта

Маркетинг, персонализированная реклама и tracking-технологии — за согласием (политика) — заявлен
Рекламные партнёры и оценка интересов — упомянуты в политике — заявлен
+ Tealium, Hightouch, Optimizely (в политике поимённо не названы) — не заявлен

Зафиксированные трекеры

Признаки несоответствия GDPR

Контекст

www2.hm.com — нидерландский сайт H&M, одного из крупнейших мировых модных ритейлеров (каталог, личный кабинет, программа членства, оформление заказа). Контролёр данных — H&M Group. Сайт коммерческий.

Замер: 197 обращений к 16 доменам, главная страница, снят на чистом браузере без VPN и блокировщика. Стек построен вокруг инфраструктуры H&M Group (hm.com, hmgroup.com) и платформы клиентских данных. На сайте есть собственный cookie-баннер. Обращения к edge.microsoft.com — это встроенный перевод страницы в браузере Edge, а не трекинг сайта.

Кто получает данные

Напрямую до согласия (сторонний): Tealium.

Тег-менеджер и платформа клиентских данных Tealium (tags.tiqcdn.com) загружает контейнер и разворачивает теги. Собственный слой H&M Group подаётся с поддоменов hmgroup.com: сбор событий depcollect (с синхронизацией идентификаторов idsync), платформа активации клиентских данных Hightouch и платформа A/B-экспериментов Optimizely («fabulous») — то есть с точки зрения сети это обращения к доменам H&M Group, но по назначению это CDP, активация и эксперименты. Из технического — мониторинг производительности mPulse/akstat (Akamai) и защита от ботов Akamai.

Был ли баннер согласия

Да, на сайте есть собственный cookie-баннер H&M (turbocookie.hmgroup.com/cookie-banner-hm.js, загрузка на 3034 мс). Но обращения с решением о согласии в этом сеансе не наблюдается — баннер лишь загружен.

Узловой момент в том, что слой сбора данных и активации отработал в любом случае: эксперименты Optimizely (2092 мс), Tealium (3035 мс), Hightouch (3084 мс) и сбор событий depcollect с синхронизацией идентификаторов (4268 мс) — без наблюдаемого согласия.

Что срабатывает до согласия

Без наблюдаемого согласия отрабатывает:

  • A/B-эксперименты Optimizely / «fabulous» — датафайл (2092 мс);
  • Tealium (тег-менеджер/CDP) — контейнер и теги (с 3035 мс);
  • Hightouch (активация клиентских данных) — запрос к профилю (3084 мс);
  • сбор событий depcollect и синхронизация идентификаторов idsync (с 4268 мс);
  • сервис идентичности idservice (930 мс).

Мониторинг производительности и защита от ботов претензий не вызывают — это технические и охранные цели. Претензия — к слою сбора данных, синхронизации идентификаторов и экспериментам: это нетехнические цели, и они отрабатывают без наблюдаемого согласия. Синхронизация идентификаторов (idsync) особенно показательна — это рекламно-смежная цель.

Почему «через собственные поддомены» — не индульгенция

Это важно для понимания. То, что значительная часть слоя подаётся с поддоменов H&M Group, с точки зрения сети выглядит как первичный сбор. Но юридически вопрос не в том, через чей домен идёт обращение, а в характере и основании сбора. Сбор событий и синхронизация идентификаторов — поведенческая и рекламно-смежная обработка; Tealium — сторонняя платформа клиентских данных; Optimizely — эксперименты; все они требуют согласия. Собственная политика H&M Group относит маркетинг, персонализированную рекламу и tracking-технологии к обработке за согласием и прямо упоминает рекламных партнёров и оценку интересов. Запуск этого слоя без наблюдаемого согласия противоречит и правилу, и собственному документу.

Вывод

Hm.com — случай, когда механизм согласия присутствует (cookie-баннер загружается), но слой сбора клиентских данных его не дожидается. Tealium разворачивает теги, собственный сбор событий H&M Group синхронизирует идентификаторы, платформа Hightouch обращается к профилю, а эксперименты Optimizely стартуют — всё без наблюдаемого согласия, при том что собственная политика относит маркетинг, рекламу и tracking к обработке по согласию. Главное, что должен вынести читатель: ни подача через собственные поддомены, ни наличие баннера сами по себе не отменяют требобласти согласия — слой сбора данных, синхронизацию идентификаторов и эксперименты следует перевести в режим ожидания согласия, чтобы они не срабатывали до выбора пользователя.

Доказательство
Оригинал (разбор)
HAR-файл: nl/hm-com-2026-06-23.har
SHA-256: bce2971fa4da4ac8a64ab1fd74c59e0f3d4197d312c2f13735d72dde6a3d63f5
Контрольный снимок
Ждём изменений
HAR-файлы хранятся в EU-инфраструктуре (Proton Drive). SHA-256 публикуется для проверки целостности.
ВАЖНО: прежде чем подавать жалобу регулятору — сначала обратитесь напрямую в компанию и дайте 30 дней на ответ. Без этого шага регулятор может отклонить жалобу. Подробности и шаблон письма компании — в разделе Методология.
Готовое письмо для подачи жалобы

Куда подавать: AP — Голландский орган по защите данныхautoriteitpersoonsgegevens.nl

Кому: AP — Голландский орган по защите данных
От: [Ваше имя], [контактный email]

1. Предмет жалобы
Я подаю жалобу в отношении обработки моих персональных данных сайтом hm.com.

2. Обстоятельства
Я посетил сайт hm.com и обнаружил признаки несоответствия обработки моих персональных данных требованиям GDPR. Технический разбор, опубликованный на gdpru.eu 23.06.2026 (открытая методология, воспроизводимые измерения), документирует следующие признаки:

1) Сайт грузит собственный cookie-баннер H&M (turbocookie.hmgroup.com/cookie-banner-hm.js на 3034 мс), но решения о согласии в этом сеансе не наблюдается. При этом отрабатывает целый слой сбора данных и активации. Тег-менеджер и платформа клиентских данных Tealium (tags.tiqcdn.com) загружает контейнер utag.js (3035 мс) и разворачивает теги (utag.491, utag.545 на 4101 мс). Собственный сбор событий H&M Group depcollect.hmgroup.com отправляет POST-обращения /dep/v1/ с событиями и /dep/v1/idsync/ — синхронизацию идентификаторов (с 4268 мс). Платформа активации клиентских данных Hightouch (hightouch.hmgroup.com) делает запрос к профилю (3084 мс). Платформа A/B-экспериментов (Optimizely, подаётся как «fabulous.hmgroup.com») загружает датафайл экспериментов (2092 мс). Сбор поведения, синхронизация идентификаторов и эксперименты — нетехнические цели, требующие согласия по art. 11.7a Telecommunicatiewet и Art. 6(1)(a) GDPR. Собственная политика H&M Group относит маркетинг, персонализированную рекламу и tracking-технологии к обработке за согласием и прямо упоминает рекламных партнёров и оценку интересов. Здесь же слой сбора и синхронизации отрабатывает без наблюдаемого согласия, при том что баннер уже загружен. Особенно показательна синхронизация идентификаторов (idsync) — рекламно-смежная цель — до согласия. Содержание событий по очищенному HAR не оценивается — полезный груз удалён, — поэтому фиксируется само поведение: обращения сбора и синхронизации до согласия.

Полная техническая документация опубликована по адресу: https://gdpru.eu/audits/nl-hm-com/

3. Нарушенные положения
Art. 6(1)(a) GDPR и art. 11.7a Telecommunicatiewet — слой сбора данных, синхронизация идентификаторов и эксперименты работают до согласия

4. Требование
Прошу провести проверку указанных нарушений и принять меры, предусмотренные статьёй 58(2) GDPR.

5. Приложения
Полная доказательная база — HAR-файл, контрольная сумма SHA-256
и цитата из политики конфиденциальности сайта, документирующая
указанное противоречие — опубликована и проверяема по ссылке
в пункте 2 выше.

[Дата]                                    [Подпись/имя]